Brute force – na czym polega ten atak? | Biznes Netia

Średnie i duże firmy - Oferta Netii na zintegrowane usługi komunikacyjne dla firm.

Brute force – na czym polega ten atak?

08 listopada 2023, Autor: Tomasz Łużak, Product Manager, Cybersecurity, Netia S.A.
Brute force to atak wymierzony w słabe dane uwierzytelniające. Jego przeprowadzenie nie wymaga specjalistycznej wiedzy technicznej i ogromnych nakładów finansowych, dlatego pozostaje jedną z najpopularniejszych technik w arsenale cyberprzestępców. Jak zabezpieczyć firmę przed tym zagrożeniem? Jakich haseł należy unikać?
 
 
 
   

Brute force – co to jest i na czym polega?

 

W skrócie: brute force to cyberatak, który polega na sprawdzaniu kombinacji danych uwierzytelniających. Są na niego podatne konta ze słabymi hasłami.

 

Atak brute force to metoda łamania zabezpieczeń przez systematyczne sprawdzanie kolejnych kombinacji danych uwierzytelniających. Napastnik automatyzuje próby logowania i testuje hasła, klucze kryptograficzne lub kody dostępu. Proces trwa do chwili znalezienia poprawnej wartości albo wyczerpania zdefiniowanej przestrzeni kombinacji. Skuteczność ataku zależy od mocy obliczeniowej, liczby możliwych wariantów oraz mechanizmów ograniczających liczbę prób – atak brute force na Wi-Fi ma większą szansę powodzenia niż na dobrze zabezpieczoną, firmową bazę danych.


Zwykle jednak oszuści nie sprawdzają każdej możliwej kombinacji, a bazują na statystycznie najbardziej prawdopodobnych. Mówimy wówczas o ataku słownikowym. Wykorzystują do tego również m.in. bazy haseł pochodzące z wycieków danych w atakach typu password spraying, które według Microsoft Digital Defense Report 2025 stanowiły 97% ataków wykrytych na tożsamości użytkowników.


Innym rodzajem ataku hakerskiego pochodzącego od brute force jest credential stuffing. Metoda bazuje na prawdopodobieństwie, że jeden użytkownik używa tych samych danych uwierzytelniających w różnych miejscach. Przestępcy wykorzystują bowiem skradzione loginy i hasła do innych serwisów i testują je w różnych miejscach.

 

 

Jak chronić biznes przed atakami brute force?

 

Stosując podstawowe zasady cyberbezpieczeństwa, można znacząco zmniejszyć ryzyko padnięcia ofiarą ataku brute force oraz innych metod wymierzonych w dane uwierzytelniające.

 

Najważniejsze zasady bezpieczeństwa chroniące przed atakiem siłowym na hasła:

 
  • Hasło powinno być długie, losowe i unikatowe dla każdej usługi. Wykorzystując 16 kart RTX 5090, można złamać hasło złożone z 10 cyfr w 20 godzin, natomiast do pokonania hasła złożonego z cyfr, małych i wielkich liter oraz znaków specjalnych o tej samej długości potrzeba 645 tys. lat. W praktyce takie hasło będzie więc niezwykle trudne do złamania.
 
  • Stosowanie CAPTCHA, czyli zabezpieczenia, które wymaga np. zaznaczenia konkretnego checkboxa na stronie formularza, przepisania tekstu z grafiki lub zaznaczenia fragmentu zdjęcia.
 
  • MFA, czyli uwierzytelnianie wieloskładnikowe w postaci dodatkowej weryfikacji tożsamości za pomocą SMS, e-mail lub dedykowanych rozwiązań (np. Google Authenticator – narzędzia generującego jednorazowe kody do logowania w aplikacjach i portalach). Według danych Microsoftu, MFA może zatrzymać ponad 99% ataków na tożsamość.
 
  • Szyfrowanie danych może ograniczyć skutki udanego ataku, ponieważ przejęte informacje pozostają nieczytelne bez odpowiedniego klucza deszyfrującego.
 
  • Narzędzia i systemy monitorujące stan sieci mogą generować alert, gdy pojawi się anomalia w postaci znacznie większej liczby nieudanych prób logowania. Warto też ustawić limit prób i po kilku niepowodzeniach blokować dostęp na kilka lub kilkanaście minut.
   

Pracownicy firmy na każdym szczeblu organizacji powinni być świadomi niebezpieczeństw i przeszkoleni w zakresie security awareness, aby wiedzieć m.in. co to jest brute force czy phishing. Pomoże im to zrozumieć, jak istotne jest dbanie o to, by zawsze używać unikalnych haseł, nie stosować tych samych danych uwierzytelniających na różnych portalach i okresowo je zmieniać.

 

 

Dlaczego atak siłowy na hasła wciąż jest groźny dla przedsiębiorstw?

 

Jak podaje 2026 Data Breach Investigations Report, nadużycie danych uwierzytelniających było początkową drogą dostępu w 13% zbadanych naruszeń danych. Natomiast według IBM Cost of Data Breach 2025, incydent bezpieczeństwa rozpoczęty od przejętych danych uwierzytelniających kosztował przeciętnie 4,67 mln dolarów, a średni czas potrzebny na jego opanowanie to 246 dni.

Ataki siłowe na hasła oraz metody słownikowe wciąż są popularne głównie z uwagi na niewielki wysiłek, jaki użytkownicy komputerów i internetu wkładają w zabezpieczanie swoich danych osobistych oraz firmowych.

 

Znaczenie ma też niski koszt oraz poziom skomplikowania technicznego. W praktyce oszust nie musi być wykwalifikowanym specjalistą, by przeprowadzać tego rodzaju cyberatak. Brute force dzieje się automatycznie, w wyniku stworzonych w tym celu skryptów.

 

Dzięki używaniu różnych adresów IP do wysyłania zapytań taki atak jest trudny do wykrycia i względnie tani do przeprowadzania, a uzyskanie ewentualnego dostępu do systemu daje oszustom duże możliwości. Pozyskane pliki można bowiem sprzedać w dark webie lub zaszyfrować i zażądać za nie okupu.

 

Sytuacja może zmienić się dość drastycznie w przypadku popularyzacji komputerów kwantowych – wtedy nawet długie hasła nie będą zapewniały wystarczającego poziomu ochrony, jeśli nie będą opierały się na odpornych algorytmach.

 

Więcej informacji o kryptografii kwantowej znajduje się w tym artykule.

 

 

 

Automatyzacja i AI w rękach hakerów, czyli jak botnety przyspieszyły ataki siłowe?


Według danych Cloudflare, 95% prób logowania wykorzystujących ujawnione hasła pochodziło od botów. Wskazuje to na wysoki poziom automatyzacji tego typu ataków. Boty mogą bowiem w krótkim czasie sprawdzić tysiące kombinacji loginów i haseł w wielu serwisach. Ponadto oprogramowanie wykorzystywane przez cyberprzestępców jest w stanie rozkładać próby między różne adresy IP, utrudniając wykrycie zagrożenia.

Botnet może wykorzystywać przejęte urządzenia domowe oraz serwery proxy z adresami przypisanymi do zwykłych użytkowników. Taki ruch przypomina legalne logowania i trudniej odróżnić go od aktywności klientów. Atak może też działać w modelu „low and slow”, czyli wysyłać rzadkie próby z wielu źródeł, aby nie przekroczyć progów alarmowych.

Sztuczna inteligencja dodatkowo skraca etap przygotowania kampanii. Może porządkować duże zbiory danych, przyspieszać analizę wyników i pomagać w wyborze kolejnych celów. Atakujący szybciej dostosowuje wtedy sposób działania do odpowiedzi serwera i zastosowanych zabezpieczeń.

Modele AI mogą również tworzyć uporządkowane listy najbardziej prawdopodobnych haseł. Analizują wzorce z wcześniejszych wycieków, reguły stosowane w firmie oraz publiczne informacje o użytkowniku. Dzięki temu botnet rozpoczyna testy od kombinacji o najwyższym prawdopodobieństwie powodzenia, co ogranicza liczbę potrzebnych prób.
 
 

Przykłady najpopularniejszych haseł (PL, ENG) wykorzystywane w atakach brute force


W ramach edukacji i uświadamiania użytkowników Internetu CERT Polska prowadzi bogate statystyki haseł ujawnionych w wyniku ataków i wycieków. Z dedykowanej witryny można pobrać bazę około miliona haseł, które zostały ujawnione co najmniej 2 razy, uszeregowanych od najczęściej występujących.

Co mówi analiza?
 
  • Najczęstsza długość ujawnianych haseł to 7 i 8 znaków.
  • Hasła bardziej złożone, zawierające 11 znaków i więcej, są już w tym zbiorze znacznie mniej popularne.
  • Na liście top 10 najpopularniejszych haseł pozycje zajmują kolejno: 123456, qwerty, 12345, 123456789, zaq12wsx, 1234, 12345678, polska, 111111, misiek.
  • W zestawieniu przewijają się także popularne imiona i pseudonimy, np.: monika, mateusz czy misiek z dodanymi ewentualnie liczbami lub znakami specjalnymi.


W raporcie 2026 Specops Breached Password przeanalizowano ponad 6 miliardów danych uwierzytelniających wykradzionych za pomocą malware w 2025 roku. Trzy najpopularniejsze hasła to:
 

  • 123456,
  • 123456789,
  • 12345678.
 

Najliczniejszą grupę stanowiły hasła składające się z zaledwie 8 znaków – było ich około 1,1 mld.


W analizie Specops, obejmującej 15 mln haseł wykorzystywanych w rzeczywistych próbach atakowania usług RDP, hasło „123456” zostało wykorzystane 355 088 razy, „1234” - aż 309 812 razy, a „Password1” wykorzystano 271 381 razy. 26,14% haseł używanych w atakach miało 8 znaków. Tylko 1,35% haseł używanych przez atakujących miało więcej niż 12 znaków, a zaledwie 7,56% zawierało małe i wielkie litery, cyfry oraz znaki specjalne. Jednocześnie 42,12% kombinacji składało się wyłącznie z cyfr albo małych liter.

 
 

Jak zabezpieczyć się przed atakiem brute force z Netią?

 

Jednym ze sposobów na to, jak zabezpieczyć się przed atakiem brute force, jest rozwiązanie Netia Cloud Firewall, czyli zapora zlokalizowana centralnie w chmurze Netii, dostępna w modelu abonamentowym, która skutecznie chroni łącza klientów Netii przed wieloma rodzajami zagrożeń.

Firmy wykorzystujące model pracy zdalnej powinny zainteresować się z kolei rozwiązaniami UTM, które zapewniają ochronę urządzeń znajdujących się w firmowej sieci LAN (bez względu na ich fizyczną lokalizację).

Najbardziej rozbudowanym i wymagającym organizacjom dedykowane są usługi Security Operations Center (np. Netia SOC). To usługa wsparcia ze strony zespołu doświadczonych specjalistów ds. cyberbezpieczeństwa, którzy monitorują firmową sieć przez 24 godziny, 7 dni w tygodniu, używając do tego nowoczesnych narzędzi klasy SIEM/SOAR.

Dzięki wspomnianym rozwiązaniom możliwa jest identyfikacja wielokrotnych prób logowania się błędnym hasłem.

Poznaj również inne zagrożenia dla użytkownika indywidualnego, takie jak scumware, malware i trojan.

 

 

 

 

Formularz kontaktowy

Zostaw swoje dane kontaktowe, a nasz przedstawiciel handlowy
wkrótce skontaktuje się z Tobą

Formularz kontaktowy

Zostaw swoje dane kontaktowe, a nasz przedstawiciel handlowy
wkrótce skontaktuje się z Tobą

Inne formy kontaktu

  • alt1

    Infolinia dla nowych klientów
    (Codziennie 8:00 - 18:00)
    +48 22 35 81 550

  • alt2

    Obsługa klienta i wsparcie techniczne
    (Dostępne 24/7)
    801 801 999
    biznes@netia.pl

  • alt3

    Adres korespondencyjny Netia S.A.
    skr. pocztowa nr 597
    40-950 Katowice S105

Polecane treści: